Illumio Adaptive Sicherheitsplattform

IBM QRadar DSM for Illumio Adaptive Security Platform erfasst Ereignisse von der Illumio Policy Compute Engine (PCE).

In der folgenden Tabelle werden die Spezifikationen für Illumio Adaptive Security Platform DSM beschrieben:
Tabelle 1. Illumio Adaptive Security Platform DSM-Spezifikationen
Spezifikation Wert
Hersteller Illumio
DSM-Name Illumio Adaptive Sicherheitsplattform
Name der RPM-Datei DSM-IllumioAdaptiveSecurityPlatform-QRadar_version-build_number.noarch.rpm
Unterstützte Versionen nicht zutreffend
Protokoll Syslog
Ereignisformat Log Event Extended Format (LEEF)
Aufgezeichnete Ereignistypen

Prüfung

Datenverkehr

Automatisch erkannt? Ja
Enthält Identität? Nein
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen Website von Illumio (https://www.illumio.com)
Führen Sie die folgenden Schritte aus, um Illumio Adaptive Security Platform in QRadarzu integrieren:
  1. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website herunter und installieren Sie sie in der Reihenfolge, in der sie aufgeführt sind, auf Ihrem QRadar Console:
    • DSMCommon-RPM
    • Illumio Adaptive Security Platform DSM-RPM
  2. Konfigurieren Sie Ihr Illumio-PCE zum Senden von Syslog-Ereignissen an QRadar.
  3. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Illumio Adaptive Security Platform-Protokollquelle auf dem QRadar Consolehinzu. In der folgenden Tabelle sind die Parameter beschrieben, die bestimmte Werte für die Ereigniserfassung von Illumio Adaptive Security Platform erfordern:
    Tabelle 2. Illumio Adaptive Security Platform-Protokollquellenparameter
    Parameter Wert
    Protokollquellentyp Illumio Adaptive Sicherheitsplattform
    Protokollkonfiguration Syslog
    Protokollquellenkennung Eine eindeutige Kennung für die Protokollquelle.
  4. Um zu überprüfen, ob QRadar ordnungsgemäß konfiguriert ist, sehen Sie sich die folgende Tabelle an, um ein Beispiel für eine geparste Ereignisnachricht anzuzeigen.
    Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.
    Die folgende Tabelle zeigt eine Beispielereignisnachricht von Illumio Adaptive Security Platform:
    Tabelle 3. Illumio Adaptive Security Platform-Beispielnachricht
    Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht
    Fluss zulässig Firewallzulassung
    <14>1 2016-08-08T22:18:24.000+00:00 hostname1 illumio_pce/collector 5458 - - sec=694704.253 sev=INFO  pid=5458 tid=14554040 rid=0 LEEF:2.0|Illumio|PCE|16.6.0|flow_allowed|cat=flow_summary	devTime=2016-08-08T15:20:55-07:00	devTimeFormat=yyyy-MM-dd'T'HH:mm:ssX	proto=udp	sev=1	src=<Source_IP_address>	dst=<Destination_IP_address>	dstPort=14000	srcBytes=0	dstBytes=15936	count=1	dir=I	hostname=hostname2	intervalSec=3180	state=T	workloadUUID=xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx